Полное руководство по фишингу Web3: анализ принципов и стратегии предотвращения

robot
Генерация тезисов в процессе

Подпись фишинга в Web3: Анализ принципов и руководство по предотвращению

В мире Web3 "подписной фишинг" становится одним из самых популярных способов атаки среди хакеров. Несмотря на постоянные предупреждения экспертов и компаний по безопасности, ежедневно множество пользователей попадаются в ловушку. Одной из основных причин этой ситуации является то, что большинство людей не понимают базовую логику взаимодействия с кошельками, а для нетехнических специалистов порог для обучения связанным знаниям слишком высок.

Чтобы помочь большему числу людей понять эту проблему, мы разберем основную логику фишинга на подписи простым и доступным языком.

Простое объяснение базовой логики фишинга с подписями Web3: различия между авторизационным фишингом, Permit и Permit2

Во-первых, нам нужно понять, что при использовании кошелька существуют две основные операции: "подписание" и "взаимодействие". Проще говоря, подписание происходит вне блокчейна (вне цепи), и не требует оплаты Gas; в то время как взаимодействие происходит на блокчейне (в цепи) и требует оплаты Gas.

Подпись обычно используется для проверки подлинности, например, при входе в кошелек. Когда вы хотите совершить сделку на децентрализованной бирже, вам нужно сначала подключить кошелек, и для этого потребуется подпись, чтобы доказать, что вы являетесь владельцем данного кошелька. Этот процесс не изменяет никаких данных или состояний в блокчейне, поэтому платить за него не нужно.

В отличие от этого, взаимодействие включает в себя реальные операции на блокчейне. Например, когда вы обмениваете токены на децентрализованной бирже, вам сначала нужно разрешить смарт-контракту биржи использовать ваши токены, а затем выполнить фактическую операцию обмена. Для этих двух шагов необходимо оплатить Gas.

Простое объяснение основного логического фона фишинга подписей Web3: различия между авторизационным фишингом, Permit и Permit2

Поняв разницу между подписью и взаимодействием, давайте рассмотрим несколько распространенных методов фишинга: фишинг с авторизацией, фишинг с подписью Permit и фишинг с подписью Permit2.

Авторизация фишинга использует механизм авторизации смарт-контрактов. Хакеры могут создать поддельный веб-сайт, чтобы заманить пользователей в выполнение операций авторизации, фактически позволяя пользователям авторизовать адреса хакеров для использования своих токенов.

Подписи Permit и Permit2 более скрытны для фишинга. Permit является расширенной функцией стандарта ERC-20, позволяющей пользователям одобрять других для использования своих токенов через подпись. Хакеры могут заставить пользователей подписывать такие разрешения, а затем использовать эту подпись для перевода активов пользователя.

Permit2 — это функция, введенная некоторыми торговыми платформами для упрощения операций пользователей. Она позволяет пользователям единожды разрешить платформе использование большого количества токенов, после чего для каждой сделки требуется только подпись. Хотя это удобно, если подпись попадет в плохие руки, это может привести к потере активов.

Понятное объяснение основной логики фишинга в Web3: различия между авторизацией фишинга, Permit и Permit2

Чтобы избежать этих рисков, мы рекомендуем:

  1. Развивайте осознание безопасности, каждый раз, когда вы работаете с кошельком, внимательно проверяйте, что вы делаете.

  2. Разделите крупные суммы средств и кошелек для повседневного использования, чтобы снизить потенциальные убытки.

  3. Научитесь распознавать формат подписей Permit и Permit2. Если вы увидите запрос на подпись, содержащий следующую информацию, будьте особенно осторожны:

    • Интерфейсный сайт
    • Адрес уполномоченной стороны
    • Адрес уполномоченного лица
    • Количество разрешений
    • Случайное число
    • Время истечения

Простое объяснение основной логики фишинга с использованием подписей Web3: различия между авторизационным фишингом, Permit и Permit2

Понимая эти механизмы и принимая соответствующие меры предосторожности, мы можем лучше защитить свои цифровые активы и безопасно участвовать в экосистеме Web3.

Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • 4
  • Поделиться
комментарий
0/400
0xSherlockvip
· 10ч назад
Снова поймали несколько сотен ETH
Посмотреть ОригиналОтветить0
WalletDetectivevip
· 10ч назад
Новичокам следует обратить внимание, защита от мошенничества очень важна.
Посмотреть ОригиналОтветить0
FUDwatchervip
· 10ч назад
Будут играть для лохов снова новый трюк.
Посмотреть ОригиналОтветить0
defi_detectivevip
· 11ч назад
Кто снова наступил на грабли и потерял?
Посмотреть ОригиналОтветить0
  • Закрепить